Intégration avec Microsoft Defender
🛡️ Intégration Microsoft Defender
« Intégrez la sécurité des terminaux, les vulnérabilités et les incidents dans votre espace de travail GRC — en direct depuis Microsoft Defender, prêts à être liés aux risques, actifs et contrôles. »
Visualisez votre posture de sécurité en un coup d'œil, triez ce qui compte, et importez les enregistrements Defender en tant que documents Brainframe gouvernés, sans quitter votre workflow de conformité.
L'intégration Microsoft Defender connecte Brainframe à Microsoft Defender for Endpoint et Microsoft 365 Defender via la même inscription d'application Microsoft Entra ID que celle utilisée pour l'intégration d'annuaire. Une fois configurée, vous disposez d'un tableau de bord de sécurité en direct, de données consultables sur les appareils et les menaces, ainsi que de la possibilité d'importer des objets Defender en tant que documents Brainframe — avec des données actualisées à chaque ouverture d'un enregistrement importé.
Pour les RSSI et les professionnels de la conformité, cela comble l'écart entre l'outillage de sécurité opérationnelle et les preuves GRC : vous pouvez faire remonter une CVE critique, un incident actif ou une recommandation de mauvaise configuration directement dans un registre de risques, un dossier d'audit ou un suivi de remédiation — et garder cet enregistrement à jour à mesure que Defender se met à jour.
1️⃣ Avant de commencer
Pour utiliser l'intégration, vous aurez besoin de :
- 🛠 Un administrateur de l'espace de travail Brainframe (pour configurer les identifiants Microsoft Entra ID et accorder les permissions Azure).
- 🔐 Une intégration Microsoft Entra ID déjà existante dans le même espace de travail — Defender réutilise ces identifiants ; aucun secret distinct n'est stocké pour Defender.
- 🪪 Une licence Microsoft Defender for Endpoint pour les modules souhaités (voir Exigences de licence ci-dessous).
- 📂 Des permissions API en lecture seule consenties dans Azure, à la fois pour l'API Defender for Endpoint et les API de sécurité Microsoft Graph.
💡 Defender et Entra partagent une seule inscription d'application. Vous ajoutez des permissions d'application supplémentaires pour Defender sur la même application Entra — vous ne créez pas une seconde inscription.
2️⃣ Configurer l'intégration
Microsoft Defender n'utilise pas d'écran distinct nom d'utilisateur/mot de passe. La configuration consiste à étendre votre application Entra existante avec les bonnes permissions et à vérifier que chaque module Defender est disponible.
Allez dans Paramètres de l'espace de travail → Intégrations → Microsoft Defender → Configurer (/integrations/microsoft-defender/config).
Étape 1 — Confirmer les identifiants Entra
La page de configuration indique si des identifiants Microsoft sont détectés (ID de locataire et ID client provenant de votre intégration Entra).
- Si Entra est manquant, cliquez sur Configurer les identifiants Microsoft Entra ID et effectuez d'abord cette configuration.
- Si Entra est déjà configuré, poursuivez en ajoutant les permissions Defender dans Azure.
Étape 2 — Ajouter les permissions dans Azure
Ouvrez votre inscription d'application dans le Centre d'administration Microsoft Entra → Inscriptions d'applications → Permissions API.
A. API Defender for Endpoint (WindowsDefenderATP)
Ajoutez des permissions d'application :
Permission | Utilisée dans Brainframe pour |
|---|---|
| Onglet Appareils — terminaux intégrés |
| Onglet Vulnérabilités — CVE et exposition |
| Onglet Mauvaises configurations — recommandations de configuration sécurisée |
| Cartes KPI Score d'exposition et Score sécurisé pour les appareils |
| Onglet Tâches de remédiation |
B. Microsoft Graph
Ajoutez des permissions d'application :
Permission | Utilisée dans Brainframe pour |
|---|---|
| Sous-onglet Incidents |
| Sous-onglet Alertes |
Cliquez ensuite sur Accorder le consentement administrateur pour votre locataire sur la page des permissions API. Le consentement administrateur est obligatoire — ajouter les permissions seules ne suffit pas.
Étape 3 — Tester la connexion
De retour dans Brainframe, cliquez sur Retester la connexion. Le tableau État des capacités du module indique quels modules Defender sont disponibles :
Statut | Signification |
|---|---|
🟢 Activé | Permission consentie et le module renvoie des données. |
🟢 Activé (propagation en cours…) | Consentement accordé ; les permissions peuvent mettre 5 à 15 minutes à apparaître dans les jetons. Retestez sous peu. |
🟢 Activé (licence manquante) | La permission est consentie, mais votre locataire a besoin d'une licence Defender supplémentaire (par ex. Plan 2 ou Gestion des vulnérabilités). |
🟠 Activé (non provisionné) | La permission est correcte, mais Defender n'a pas encore été initialisé dans le locataire. Ouvrez le portail Defender une fois, puis retestez. |
🟠 Activé (indisponible) | Permission consentie, mais le test de l'API a échoué (souvent lié à une licence ou au provisionnement). |
🔴 Désactivé | Permission non consentie — ajoutez-la dans Azure et accordez le consentement administrateur. |
Lorsque les identifiants et au moins un module sont disponibles, ouvrez Microsoft Defender depuis l'écran de configuration pour commencer à parcourir les données.
📌 Brainframe lit uniquement les données de Defender. Il ne remédie pas aux terminaux, ne modifie pas le statut des incidents et ne modifie pas la configuration de Defender en votre nom.
🪪 Exigences de licence
Domaine fonctionnel | Exigence Microsoft type |
|---|---|
Appareils (terminaux intégrés) | Microsoft Defender for Endpoint (Plan 1 ou Plan 2) |
Vulnérabilités (TVM / exposition CVE) | Defender for Endpoint Plan 2 ou module complémentaire Defender Vulnerability Management |
Mauvaises configurations et recommandations | Defender for Endpoint avec fonctionnalités TVM / score sécurisé |
Score d'exposition et Score sécurisé pour les appareils | Defender for Endpoint TVM |
Incidents et alertes | Microsoft 365 Defender / Defender XDR (souvent inclus dans les offres groupées E5 ou Defender) |
Tâches de remédiation | Workflow de remédiation Defender TVM activé dans le locataire |
Microsoft Secure Score (KPI à l'échelle du locataire) | Microsoft Secure Score activé pour l'organisation |
💡 Si un onglet affiche une bannière jaune licence manquante ou non provisionné, les autres onglets peuvent toujours fonctionner. Brainframe signale clairement la limitation plutôt que d'échouer silencieusement.
Clouds gouvernementaux et souverains
Brainframe détecte automatiquement si votre locataire utilise des régions cloud commerciales, GCC, GCC High ou DoD, et ouvre les liens du portail Defender correspondants (security.microsoft.com vs security.microsoft.us). Aucune configuration supplémentaire n'est requise au-delà de la configuration Entra standard pour ce cloud.
3️⃣ Utiliser la page d'intégration Microsoft Defender
Ouvrez Paramètres de l'espace de travail → Intégrations → Microsoft Defender (ou l'élément Intégrations dans la barre latérale lorsque Defender est activé pour votre espace de travail).
L'en-tête de la page inclut Configurer (icône engrenage) et Actualiser. Utilisez Actualiser après des changements importants dans Defender ou après avoir accordé de nouvelles permissions dans Azure.
📊 Cartes KPI en haut de page (posture de sécurité en un coup d'œil)
Sept cartes résument la posture au niveau du locataire. Plusieurs sont cliquables — elles basculent vers l'onglet concerné et appliquent un filtre correspondant.
Carte | Ce qu'elle montre | Action au clic |
|---|---|---|
Microsoft Secure Score | Score sécurisé à l'échelle de l'organisation (% et points) | Informatif |
Score d'exposition | Exposition agrégée des appareils vulnérables (plus bas = mieux) | Informatif |
Score sécurisé pour les appareils | Score de configuration sur l'ensemble des appareils intégrés | Informatif |
Appareils intégrés | Nombre de terminaux signalés à Defender | Ouvre l'onglet Appareils |
Appareils à risque | Terminaux avec un score de risque Élevé ou Moyen | Ouvre l'onglet Appareils, filtre « à risque » |
Incidents actifs | Incidents de sécurité ouverts | Ouvre Incidents & Alertes, filtre « actif » |
Recommandations en attente | Recommandations ouvertes de mauvaise configuration / durcissement | Ouvre l'onglet Mauvaises configurations |
Des indices de couleur aident au tri : vert pour les décomptes sains, ambre/orange pour une attention requise, rouge pour un risque élevé.
📌 Pour les rapports au conseil d'administration ou les preuves ISO/SOC, capturez ou exportez ces KPI aux côtés des enregistrements importés dans vos dossiers de conformité.
4️⃣ Onglets, filtres et tableaux
Cinq onglets principaux organisent les données Defender. Chaque onglet dispose d'une recherche, de filtres, de colonnes triables, de la pagination, d'un lien Ouvrir le tableau de bord Defender (contextuel à l'onglet actif), et d'actions d'importation.
🖥 Appareils
Vos terminaux intégrés — l'inventaire d'actifs opérationnels qui intéresse les équipes de sécurité.
Filtres : Risque, Exposition, Santé, Plateforme OS, Groupe RBAC, Valeur de l'appareil, Rattaché à Entra (Oui/Non), Exposé sur Internet.
Colonnes clés : Nom de l'appareil, OS, Santé, Risque, Exposition, Valeur de l'appareil, Dernière vue, Première vue, IP, Rattaché à Entra, Groupe, Étiquettes.
Usage type RSSI : Identifier les postes de travail non gérés ou à haut risque liés à des actifs métier critiques ; importer les serveurs clés ou les appareils d'administrateurs privilégiés dans un registre d'actifs.
⚠️ Vulnérabilités
Renseignements sur les vulnérabilités au niveau CVE, issus de Defender TVM.
Filtres : Gravité (Critique / Élevée / Moyenne / Faible), Exploit public, Exploit vérifié, Dans un kit d'exploitation.
Colonnes clés : CVE, Gravité, CVSS, indicateurs d'exploit, Appareils exposés, Dates de publication/mise à jour, KB de correction, Description.
Usage type conformité : Importer les CVE Critiques/Élevées avec exploits publics dans un type de document Vulnérabilité ; les lier aux traitements de risque et aux contrôles de gestion des correctifs (par ex. ISO 27001 A.8, mesures techniques NIS2).
🔧 Mauvaises configurations
Recommandations de configuration sécurisée (mauvaises configurations et lacunes de durcissement).
Filtres : Catégorie, Type de remédiation, Statut (Actif / Exception), A une alerte active, A un exploit public.
Colonnes clés : Nom de la recommandation, Catégorie, Impact sur la gravité, Impact sur le score sécurisé, Impact sur l'exposition, Appareils exposés, Statut, Composant associé.
Vue par défaut : Recommandations actives uniquement.
Usage type conformité : Suivre la dérive de configuration par rapport aux benchmarks CIS ou aux référentiels de durcissement internes ; importer les principales recommandations dans un registre de mauvaises configurations lié aux tests de contrôle.
🚨 Incidents et alertes
Deux sous-vues sous un même onglet :
Sous-onglet | Contenu |
|---|---|
Incidents | Incidents de sécurité corrélés (actifs, en cours, résolus) |
Alertes | Alertes individuelles de Defender et de sources XDR plus larges |
Filtres : Gravité, Statut, Classification (Vrai positif / Faux positif / etc.), Plage de dates, MDE uniquement vs Toutes sources XDR.
Colonnes des incidents : Nom, Gravité, Statut, Classification, Détermination, Assigné à, Créé, Score de priorité, Nombre d'alertes.
Colonnes des alertes : Titre, Gravité, Statut, Source du service, Source de détection, Catégorie, Techniques MITRE, Classification, Horodatages d'activité.
Usage type conformité : Importer les incidents actifs dans un dossier Incident pour les workflows de notification de violation, les revues post-incident ou la documentation de transfert vers le SOC.
✅ Tâches de remédiation
Éléments de travail de remédiation suivis depuis Defender TVM (correctifs, corrections de configuration).
Filtres : Statut (Actif, Terminé, Annulé, En attente).
Colonnes clés : Titre de la tâche, Recommandation associée, Statut, Date d'échéance, Créé, Appareils cibles.
Usage type conformité : Importer les tâches de remédiation ouvertes en tant que documents Action dans un dossier de programme de remédiation ; les aligner avec les constats d'audit ou les suivis de tests d'intrusion.
5️⃣ Parcourir, importer et documents en direct
Parcourir et ouvrir dans Defender
- Cliquez sur une ligne du tableau pour ouvrir cet enregistrement dans le portail Microsoft Defender, dans un nouvel onglet.
- Utilisez le bouton ↗ Ouvrir dans Defender sur une ligne pour la même action, sans sélectionner la ligne.
- Ouvrir le tableau de bord Defender (en haut à droite de la barre de filtres) vous amène à la section correspondante du portail Defender pour l'onglet où vous vous trouvez.
Importer dans Brainframe
L'importation transforme un enregistrement Defender en document natif Brainframe dans un dossier de votre choix.
Action | Comment |
|---|---|
Importer un enregistrement | Cliquez sur Importer sur une ligne du tableau |
Importation en masse | Cochez les cases de plusieurs lignes → Importer la sélection |
Choisir le type de document | Un sélecteur de dossier s'ouvre ; le type par défaut dépend de ce que vous importez (voir tableau ci-dessous) |
Types de documents par défaut à l'importation
Enregistrement Defender | Type Brainframe suggéré |
|---|---|
Appareil | Poste de travail |
Vulnérabilité (CVE) | Vulnérabilité |
Mauvaise configuration / recommandation | Mauvaise configuration |
Incident | Incident |
Alerte | Incident |
Tâche de remédiation | Action |
Lors d'une importation depuis une vue tableau, Brainframe présélectionne le type de document de ce tableau dans la boîte de dialogue d'importation.
Données en direct sur les documents importés
Contrairement à un export ponctuel, les documents Defender importés restent connectés à la source :
- Chaque fois que vous ouvrez le document, Brainframe récupère les données les plus récentes depuis Microsoft Defender.
- La gravité, le statut, les décomptes d'exposition, les techniques MITRE et d'autres champs se rafraîchissent automatiquement.
- Utilisez Ouvrir dans Defender depuis la visionneuse intégrée pour accéder à l'enregistrement canonique dans le portail.
Ceci est idéal pour les preuves qui doivent rester à jour — par ex. une vulnérabilité liée à un traitement de risque, ou un incident référencé dans une revue de direction.
📌 Les documents importés restent dans votre espace de travail même si vous modifiez ultérieurement les permissions Entra. Ils affichent simplement les données les plus récentes que Defender vous autorise encore à lire.
6️⃣ Ajouter des enregistrements Defender depuis les dossiers et les vues tableau
Vous n'avez pas besoin d'ouvrir la page d'intégration complète pour chaque importation.
Menu NOUVEAU du dossier
- Ouvrez n'importe quel dossier → NOUVEAU → Ajouter depuis les intégrations.
- Sélectionnez Microsoft Defender dans le catalogue (filtrez par Vulnérabilités, Incidents, Actifs ou Mauvaises configurations si utile).
- Parcourez les mêmes onglets, filtres et cartes KPI que la page d'intégration principale.
- Importez un ou plusieurs enregistrements dans le dossier choisi.
Bouton cloud de la vue tableau
Dans un tableau de type de document, cliquez sur l'icône cloud (Ajouter depuis les intégrations). Le même navigateur Defender s'ouvre, avec le type de document du tableau actuel présélectionné pour l'importation.
Workflows types
Rôle | Workflow |
|---|---|
RSSI / responsable sécurité | Revue hebdomadaire des cartes KPI → filtrer les CVE critiques → importation en masse dans un dossier « Posture de sécurité » |
Responsable conformité | Importer les mauvaises configurations actives dans un dossier de preuves de contrôle mappé à l'annexe A d'ISO 27001 |
Propriétaire de risque | Importer un appareil spécifique à haut risque et le lier à un risque d'actif existant |
Réponse aux incidents | Importer les incidents actifs pendant un événement ; utiliser le rafraîchissement en direct pour les mises à jour de statut lors des réunions de pilotage |
Auditeur (interne) | Échantillonner les tâches de remédiation avec échéances comme preuve de suivi des actions correctives |
7️⃣ Menu d'intégrations dans la barre latérale
Lorsque Defender est configuré et activé dans les paramètres de menu de votre espace de travail, Microsoft Defender apparaît sous Intégrations dans la barre latérale gauche.
- Les entrées grisées signifient que l'intégration est visible dans la configuration du menu mais non activée ou non accessible pour votre utilisateur — demandez à un administrateur de l'activer sous Paramètres de l'espace de travail → Interface du menu.
La configuration reste toujours accessible sous Intégrations → Microsoft Defender → Configurer.
8️⃣ Comment les RSSI et les équipes conformité utilisent généralement Defender dans Brainframe
Relier les opérations de sécurité à la GRC
Artefact GRC | Source Defender | Pourquoi c'est utile |
|---|---|---|
Registre des actifs | Appareils à risque, terminaux exposés sur Internet | Relier l'exposition technique aux actifs critiques pour l'entreprise |
Registre des risques | CVE critiques avec exploits publics | Quantifier la probabilité avec des décomptes d'exposition réels |
Preuves de contrôle | Recommandations de mauvaises configurations | Démontrer la surveillance de la configuration sécurisée |
Journal des incidents / violations | Incidents et alertes actifs | Source unique pour la documentation de réponse aux incidents et les délais réglementaires |
Suivi remédiation / CAPA | Tâches de remédiation | Boucler le cycle constat → action assignée → vérification |
Dossier de revue de direction | Cartes KPI + principaux problèmes importés | Résumé exécutif sans exports manuels de tableurs |
Alignement ISO 27001 / SOC 2 / NIS2 (exemples)
- Gestion des vulnérabilités (A.8 / CC7) — Importer les CVE Critiques/Élevées ; les lier aux SLA de correctifs et aux registres d'acceptation du risque.
- Configuration sécurisée (A.8) — Importer les recommandations de mauvaises configurations ; les mapper aux normes de durcissement.
- Gestion des incidents (A.5 / CC7) — Importer les incidents ; conserver les preuves chronologiques pour les audits.
- Inventaire des actifs (A.5) — Importer des appareils représentatifs ; recouper avec le statut de rattachement à Entra depuis l'onglet Appareils.
- Surveillance continue — Le rafraîchissement en direct des enregistrements importés soutient les récits d'audit « instantané plus continu ».
Combiner avec Microsoft Entra ID
De nombreuses organisations utilisent les deux intégrations sur la même inscription d'application :
- Entra ID — identités, appareils d'annuaire, accès conditionnel, risque d'identité.
- Microsoft Defender — santé des terminaux, CVE, incidents, remédiation.
Ensemble, elles offrent une vision plus complète identité + terminal au sein de Brainframe, sans gestion de doubles identifiants.
9️⃣ Résumé des permissions
Action | Qui |
|---|---|
Configurer les identifiants Entra (prérequis) | Administrateur de l'espace de travail |
Ajouter les permissions API Azure et le consentement administrateur | Administrateur Azure/Global |
Parcourir les données Defender | Tout utilisateur ayant accès à l'espace de travail et une connexion Entra/Defender fonctionnelle |
Importer des enregistrements | Utilisateur ayant la permission de créer des documents dans le dossier cible |
Consulter les enregistrements en direct importés | Utilisateurs ayant un accès en lecture à ces documents |
Élément de menu dans la barre latérale | Intégration activée dans la configuration du menu + accès utilisateur/groupe |
Les identifiants sont chiffrés au repos et ne sont jamais affichés dans le navigateur après enregistrement (via l'intégration Entra partagée).
🔟 Dépannage
Symptôme | Cause probable | Que faire |
|---|---|---|
Redirigé vers Configurer Microsoft Defender | Aucun identifiant Entra | Terminez d'abord la configuration Microsoft Entra ID. |
Tous les modules Désactivés | Permissions non consenties | Ajoutez les permissions Defender + Graph ; accordez le consentement administrateur dans Azure. |
Activé (propagation en cours…) persiste | Délai de jeton Azure | Attendez 5 à 15 minutes ; cliquez sur Retester la connexion. |
Licence manquante sur Vulnérabilités | Pas de TVM / Plan 2 | Activez Defender Vulnerability Management ou le Plan 2 dans les licences Microsoft. |
Non provisionné | Defender jamais ouvert dans le locataire | Rendez-vous sur security.microsoft.com ; terminez la configuration ; retestez. |
Onglet Appareils vide | Aucune machine intégrée | Intégrez des terminaux dans Defender for Endpoint. |
Onglet Incidents vide | Pas de M365 Defender / XDR | Vérifiez la licence ; essayez Toutes sources XDR sur Alertes. |
Bannière jaune sur un seul onglet | Écart de licence ou de consentement spécifique au module | Lisez l'indication de la bannière ; corrigez la permission ou la licence indiquée. |
Type de document erroné dans la boîte de dialogue d'importation | Contexte du tableau | Lors d'une importation depuis une vue tableau, le type du tableau est présélectionné — ajustez dans le sélecteur de dossier si nécessaire. |
Le document importé affiche un instantané obsolète | Échec de la récupération en direct | Vérifiez les permissions ; utilisez Ouvrir dans Defender ; actualisez la vue du document. |
Intégrations connexes
Intégration | Usage complémentaire |
|---|---|
Microsoft Entra ID | Identifiants partagés ; identités, appareils d'annuaire, accès conditionnel, risque d'identité |
Vulnérabilités de la couche applicative (SAST/SCA) en complément des CVE de terminaux | |
Intégrations JIRA / tâches | Suivre les tâches de remédiation importées depuis Defender aux côtés des éléments de travail de projet |
Pour la configuration de l'annuaire Entra et les détails des permissions, consultez le guide Intégration Microsoft Entra ID. Pour les constats de sécurité applicative, consultez le guide Intégration Aikido.
Mis à jour le : 14/07/2026
Merci !